Logo拍图猫文档
Logo拍图猫文档
首页拍图猫是什么如何出图积分API 参考
开发者中心
快速开始密钥管理权限图片下载错误格式限额图片包拉取发布通知
开发者中心

密钥管理

创建、到期、撤销、日志与安全建议

密钥在「账户 → 开发者中心 → API 密钥」管理。一个账号可以有多把,每把独立计权限、限额和日志。

创建

项说明
名称给自己看的,比如「天猫插件」「仓库脚本」,日志里按它认
权限创建后不可改。需要不同权限时新建一把,见权限
到期永不 / 30 天 / 90 天。到期后返回 401 invalid_api_key

创建成功后密钥只显示一次。列表里之后只显示前缀,用来对号。

撤销

撤销立即生效:之后的请求一律 401 invalid_api_key,message 会写明「已撤销」。

撤销的密钥不删除:列表里状态变成「已撤销」,日志里仍能看到它的名字。这样排查「上个月哪把密钥打了这些请求」时有据可查。

丢了密钥、怀疑泄露、换了服务器,都是撤销再新建一把,没有「重置」。

列表里的字段

列说明
名称 / 前缀前缀是 sk_ 后的头几位,用来对号
权限创建时勾的
最近使用上一次通过鉴权的时间
状态正常 / 已撤销 / 已过期

早期密钥

在权限功能上线前创建的密钥没有权限记录,视为只有 generate:write,限额沿用当时的默认值 10 次 / 24 小时。需要下载图片或更高限额,请新建一把。

日志

「开发者中心 → 日志」记录每一次 /api/v1/** 请求,保留 30 天:

字段说明
时间请求到达的时间
密钥用的哪把(按名称显示;网页登录发起的记为会话)
请求方法与路径模板,如 POST /api/v1/generate
状态HTTP 状态码
耗时毫秒
request_id与响应头 X-Request-Id、错误体里的 request_id 一致

日志不记录请求体、查询参数和响应内容。/api/file/* 的下载不进这张表。

安全建议

  • 密钥只放服务端。不要写进网页、小程序、客户端 App,抓包就拿走了
  • 一个用途一把。插件一把、脚本一把,泄露只撤一把,其他不受影响
  • 只勾需要的权限。只拉图片包的密钥不要勾 generate:write,它扣不了你的积分
  • 定期换。选 90 天到期,到期前新建、切换、旧的撤销
  • 日志里看到不认识的请求,先撤销再排查

快速开始

创建密钥,发起第一次请求,下载结果

权限

每把密钥可访问的接口

目录

创建撤销列表里的字段早期密钥日志安全建议